정보통신망법 10월 1일 시행: CISO 임원화·ISMS 강화인증·반복 사고 과징금

반응형

 

정보통신망법 10월 1일 시행…CISO 임원화·선제 조사·반복 사고 과징금 도입

기업의 사이버보안 책임이 경영진의 의사결정과 투자 영역으로 확대된다. 개정 정보통신망법과 시행령은 보안 조직의 지위, 인증 심사, 침해사고 조사와 경제적 제재를 함께 강화했다.

기준일:

· 주요 개정사항 시행일:

기업 보안, 경영 차원의 책임으로 확대

과학기술정보통신부가 발표한 개정 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」과 같은 법 시행령이 2026년 10월 1일부터 시행됐다. 주요 내용은 CISO 임원 지정 확대, 정보보호위원회 설치, ISMS 강화인증, 침해사고 조사 권한 확대와 반복 사고 과징금 신설이다.

이번 변화는 사고 이후의 복구뿐 아니라 평상시 보안 의사결정과 예방 활동까지 관리하도록 제도를 보완한 것이다. 다만 각 의무의 적용 대상과 예외는 서로 다르므로, 모든 기업에 동일한 의무가 일괄 적용된다고 해석해서는 안 된다.

주요 변화와 확인해야 할 조건
구분 주요 변화 확인할 사항
CISO 임원 지정 범위 확대 기업 구분, 자격, 신고·겸직 기준, 경과조치
정보보호위원회 대상 사업자 설치·운영 의무화 구성, 심의, 정기회의, CEO·이사회 보고
ISMS 강화인증과 심사 실효성 강화 기존 인증 의무, 매출, 사업 유형, 사고 이력
침해사고 조사 의심 정황에 따른 조사 근거 확대 침해사고조사심의위원회의 조사 필요성 판단
이행강제금 시정·자료제출·조사 협조 의무의 이행 확보 법정 사유, 재명령, 이행기한, 산정 기준
반복 사고 과징금 산정 대상 매출액의 최대 3% 고의·중과실, 5년 이내 2회 이상, 적용례

CISO 임원 지정 확대…중기업 예외와 6개월 특례 확인

개정 법률 제45조의3은 대통령령에서 정한 기준에 해당하는 임원을 정보보호 최고책임자(CISO)로 지정하도록 규정했다. CISO의 업무에는 정보보호 계획과 위험 관리뿐 아니라 필요한 인력 관리와 예산 편성도 포함된다.

시행령은 사업주·대표자, 이사, 업무집행자·업무집행사원, 상법상 해당 요건을 충족하는 사람과 집행임원 등을 구분해 규정한다. 따라서 회사 내부의 직함만으로 법령상 자격을 판단하기보다 실제 지위와 요건을 확인해야 한다.

중기업에는 정보보호 관련 업무를 총괄하는 부서장을 지정할 수 있는 예외가 있지만, 자산총액 등으로 구분되는 다른 기준도 함께 검토해야 한다. 중기업이라는 이유만으로 모든 예외가 자동 적용되는 것은 아니다.

시행 당시 종전 규정에 따라 부서장을 CISO로 지정·신고했고 새 임원 기준의 적용을 받는 경우에는 시행령 부칙에 따라 시행일부터 6개월 이내에 지정·신고를 변경하도록 하는 특례가 있다. 이 기간은 모든 보안 의무를 유예하는 기간과는 구분해야 한다.

정보보호위원회 의무화…주요 부서와 경영진이 보안 정책 심의

법률 제45조의4와 시행령은 대상 정보통신서비스 제공자에게 정보보호위원회 설치·운영을 요구한다. 위원장은 CISO가 맡고, 설치 대상은 시행령 제36조의10에서 정한다.

위원에는 정보보호, 개인정보 처리, 전산 운영·개발, 준법·법무, 재무, 인사 업무의 부서장 등이 참여한다. 해당 부서가 없는 경우에는 그 업무를 담당하는 사람이 참여한다.

  • 정보보호 전문 인력과 예산 확보 등을 심의한다.
  • 매년 1회 이상 정기회의를 개최하며 필요하면 수시로 소집할 수 있다.
  • 위원장은 심의 결과를 최고경영자에게 보고한다.
  • 정보보호에 중대한 영향을 미친다고 판단한 심의사항은 이사회에 보고한다.

보안 예산과 인력, 개발 일정, 법무 검토처럼 여러 부서가 함께 결정해야 하는 사안을 공식 의사결정 구조에서 다루게 된다는 점이 핵심이다.

ISMS 강화인증 도입…매출 규모와 사고 이력에 따라 차등 적용

강화된 인증 기준과 절차는 기존 ISMS 인증 의무대상 중 시행령에서 정한 사업자에게 적용된다. 시행령 제55조제3항의 주요 대상은 다음과 같다.

ISMS 강화인증의 주요 적용 기준
구분 기준
주요정보통신서비스 제공자·집적정보통신시설 사업자 전년도 매출액 1조원 이상
정보통신서비스 제공자 전년도 매출액 3조원 이상
최근 사고 이력이 있는 정보통신서비스 제공자 최근 3년 이내 침해사고가 발생해 법령상 민·관합동조사단의 조사를 받았거나 반복 사고 과징금을 부과받은 경우

법인의 전년도 매출액은 전 사업연도를 기준으로 한다. 강화인증은 매출 숫자만으로 판단하지 않고 기존 ISMS 의무대상 여부와 사업자 유형을 함께 확인해야 한다.

인증 심사에는 서면심사와 현장심사를 병행하도록 규정됐다. 정부는 강화인증 대상과 인증 유효기간 중 침해사고가 발생한 기업에 대해 취약점 점검 등 기술심사를 통해 실제 보안 수준을 확인하는 방향을 제시했다.

또한 법률 부칙은 강화된 인증 기준과 절차의 적용 시점을 시행 이후 인증을 받으려는 경우로 정하고 있다. 기존 인증 보유 기업도 다음 인증 일정과 사고 이력에 따른 적용 여부를 확인할 필요가 있다.

사고 의심 정황에서도 조사…심의위원회 판단을 거치는 구조

내부 정보 유출 등 침해사고가 발생했다고 의심할 만한 정황이 있고, 침해사고조사심의위원회가 조사 필요성을 인정하면 발생 여부와 원인을 확인하는 조사·대응 절차가 작동할 수 있다.

기업의 신고나 사고 확정만을 기다리지 않고 조사에 나설 수 있는 근거가 확대된 것이다. 다만 단순한 의혹만으로 제한 없이 조사한다는 의미는 아니며, 법령에서 정한 심의와 절차를 전제로 한다.

시행령상 침해사고조사심의위원회는 위원장을 포함해 15명 이내로 구성한다. 민간 전문가에 해당하는 위원의 임기는 2년이며, 조사 필요성뿐 아니라 조사 범위와 방식도 심의 대상에 포함된다.

명령 미이행에는 이행강제금…과징금과 목적이 다르다

법률 제48조의7은 특정 시정명령 불이행, 자료 미제출·거짓 제출, 사업장 출입 및 조사 방해·거부·기피에 대한 이행강제금 근거를 신설했다. 정부가 이행기한을 정해 다시 명령하고, 이를 이행하지 않는 경우 부과할 수 있는 구조다.

정부 발표를 전한 보도에 따르면 미이행 일수별 부과 기준은 1일 평균 매출액의 0.02%다. 법률상 상한은 1일 평균 매출액의 0.03% 범위이며, 실제 부과 기준은 시행령과 별표를 함께 확인해야 한다.

매출이 없거나 매출액 산정이 곤란한 경우에는 법률상 1일당 200만원 범위에서 부과할 수 있다. 일반적인 정부 요구를 한 번 이행하지 않았다는 이유만으로 즉시 동일한 금액이 부과된다고 단순화해서는 안 된다.

이행강제금은 명령의 실제 이행을 확보하는 수단이다. 반복적인 침해사고에 대한 과징금과는 부과 사유와 산정 방식이 다르다.

반복 침해사고 과징금, ‘5년 이내 2회 이상’과 고의·중과실이 핵심

법률 제48조의8은 정보통신서비스 제공자의 고의 또는 중과실로 침해사고가 5년 이내 2회 이상 발생한 경우, 대통령령으로 정한 매출액의 3%를 넘지 않는 범위에서 과징금을 부과할 수 있도록 했다.

사고 횟수만으로 과징금이 자동 부과되는 것은 아니다. 고의·중과실이라는 요건과 반복 발생 요건을 함께 검토하고, 사고 횟수, 피해 규모, 피해 회복, 확산 방지 조치, 예방·대응 노력 등을 고려하도록 규정한다.

3%는 고정 부과율이 아니라 상한이다. 산정 대상 매출액도 회사 전체 매출액을 무조건 사용하는 방식이 아니다. 시행령은 사업기간에 따른 연평균 매출액 등의 산정 방식과 침해사고에 관련 없는 매출액의 제외를 규정한다.

법률에는 개인정보 보호법의 특정 과징금 조항에 해당하는 경우의 적용 제외 규정도 있다. 개인정보 유출이 함께 발생한 사건에서는 두 법률의 제재가 언제나 단순 합산된다고 판단해서는 안 된다.

시행 전후 사고 이력을 어떻게 적용할지는 법률 부칙의 적용례까지 검토해야 한다. 기존 사고가 있다는 이유만으로 곧바로 새 과징금 부과가 확정되는 것은 아니다.

기업 운영에 미치는 영향: 위험 보고와 조치 이력 관리가 중요

실무적으로는 보안 위험을 발견한 뒤 어떻게 판단하고 조치했는지 추적할 수 있는 체계의 중요성이 커질 것으로 보인다. 이는 개정 내용을 바탕으로 한 운영상의 해석이다.

예를 들어 노후 시스템 교체나 중요 취약점 조치가 지연된다면 담당자가 위험을 보고한 기록, 지연 사유, 대체 보호조치와 완료 계획을 함께 관리하는 방식이 도움이 된다. 보고서만 작성하고 후속 조치가 없는 상태를 줄이는 것이 목적이다.

개정사항에 대응하기 위한 실무 점검 예시
영역 점검할 내용
적용 대상 판단 서비스 유형, 기업 구분, 자산·매출, 인증 의무, 사고 이력
CISO 체계 임원 지위, 자격, 지정·신고, 겸직 기준, 경과조치
위원회 운영 위원 구성, 운영 규정, 회의 일정, 심의 결과와 보고 경로
기술적 보호조치 계정·권한, 서버·DB 접근, 취약점 조치, 로그와 탐지체계의 실제 작동
사고 대응 인지·신고·이용자 통지 절차, 증거 보존, 조사 협조 담당자
재발 방지 원인 분석, 조치 책임자, 완료 기한, 후속 검증 결과

위 항목은 업무 점검을 위한 예시이며 법정 의무 전체를 열거한 목록은 아니다. 실제 적용 대상과 이행 일정은 각 조항 및 부칙에 따라 확인해야 한다.

시행일이 다른 제도도 구분해야 한다

이번 개정의 주요 내용은 2026년 10월 1일 시행됐지만, 정보보호수준 평가에 관한 법률 제45조의5 등은 2027년 4월 1일 시행으로 별도 규정돼 있다. ISMS 강화인증과 정보보호수준 평가는 서로 구분해야 한다.

기업은 개정 법률의 제목이나 시행일만 확인하기보다 자사에 적용되는 의무, 지정·신고 특례, 인증 적용례를 나누어 이행 계획을 수립할 필요가 있다.

출처 및 공식 참고 자료

반응형